Detection-as-Code: il SOC che merita una pipeline
Le regole di rilevamento sono codice di sicurezza: meritano versioning, test, peer review e CI. Una proposta concreta per i SOC in maturazione.
La regola è codice
Una regola di rilevamento è codice eseguito automaticamente con conseguenze operative. Ogni cosa che vale per il software vale per la regola: versioning, review, test e deploy controllato.
Una pipeline minimale
- Repository con regole in formato neutro (Sigma, YARA, KQL).
- Linter e validatori automatici in CI.
- Test su set sintetici e replay di telemetria storica.
- Deploy automatizzato su SIEM/EDR.
- Telemetria sul comportamento delle regole stesse (false positive, latenze).
Cosa cambia per il SOC
Si esce dalla cultura "una regola, un alert, una persona" e si entra in quella "un cambiamento, una pull request, una storia". È più lavoro all’inizio, molto meno dopo.
Hai osservazioni o vuoi approfondire?
Contattami ↗